
Câu hỏi cần giải quyết
SPAN rời rạc, công cụ nhận trùng dữ liệu và nguy cơ oversubscription khiến đội vận hành khó xác định điểm mù cũng như sizing chính xác.
- Nhiều miền mạng và công cụ có năng lực ingest khác nhau
- Cần giữ VLAN, tunnel và metadata phục vụ điều tra
- Thiết kế phải hỗ trợ mở rộng mà không nối lại toàn bộ link
Cách tiếp cận kỹ thuật
Lập ma trận source-to-tool, xác định vai trò TAP/SPAN, xây rule filtering, replication và load balancing trên lớp packet broker, kèm kiểm thử packet integrity.
Lập bản đồ điểm quan sát
Đánh dấu link, segment, luồng quan trọng và lý do nghiệp vụ cần quan sát tại mỗi vị trí.
Xây hợp đồng dữ liệu
Xác định từng tool cần packet nào, có cho phép slice, mask hoặc deduplicate hay không.
Sizing packet flow
Tính peak traffic sau aggregate và replication, khả năng buffer, load balance và dự phòng cổng.
Nghiệm thu
Kiểm tra packet order, timestamp, filter accuracy, drop counter và hành vi khi tool hoặc link lỗi.
Dữ liệu và đầu ra cần giữ lại
Ba đầu ra phục vụ quyết định
Có ma trận nguồn dữ liệu và công cụ đích
Rule packet flow được đặt tên và có tiêu chí nghiệm thu
Sizing tính cả burst, replication factor và headroom
Phạm vi của kết luận
Đây là kịch bản tham chiếu để minh họa phương pháp. Topology và sizing thực tế chỉ được kết luận sau khảo sát lưu lượng và công cụ đích.
